Internationale Unternehmen · Daten für das Konzernfinanzabteilung

Ein Reporting-Paket kann personenbezogene Daten enthalten

Zahlen, die an die Muttergesellschaft gehen, können Informationen über Mitarbeiter und andere Personen enthalten. Ab diesem Punkt ist das nicht nur eine Frage der Buchhaltung: Es gelten auch die DSGVO-Rollen, die Übermittlungsmechanismen, die Datenminimierung und die Sicherheit.

Wer welche Rolle hat

Der Verantwortliche entscheidet über die Zwecke und Mittel der Verarbeitung; der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen. In einer typischen Buchhaltungskonstellation ist der Mandant der Verantwortliche und das Buchhaltungsbüro der Auftragsverarbeiter. Legen zwei Organisationen Zwecke und Mittel gemeinsam fest, muss ihre Vereinbarung als gemeinsam Verantwortliche ausdrücklich festgelegt und darf nicht einfach angenommen werden.

Ein Auftragsverarbeiter darf einen Unterauftragsverarbeiter nur mit schriftlicher Genehmigung einsetzen und muss ihm gleichwertige Pflichten auferlegen. Jedes System in der Reporting-Kette ist daher eine dokumentierte Entscheidung. Der Auftragsverarbeiter führt außerdem ein eigenes Verzeichnis von Verarbeitungstätigkeiten.

Übermittlungen an die Muttergesellschaft

Eine Übermittlung innerhalb der EU löst das Kapitel über Übermittlungen an Drittländer nicht aus. Eine Übermittlung außerhalb der EU braucht eine anwendbare Grundlage: einen Angemessenheitsbeschluss, Garantien wie Standardvertragsklauseln (SCC) oder verbindliche interne Datenschutzvorschriften oder eine eng auszulegende Ausnahme für einen bestimmten Fall. Ein monatlicher Reporting-Prozess sollte nicht auf einer Ausnahme aufgebaut werden.

Daneben gibt es eine gesonderte buchhalterische Beschränkung: Nach kroatischem Recht dürfen Buchhaltungsunterlagen und Bücher außerhalb Kroatiens nur in einem anderen EU-Mitgliedstaat aufbewahrt werden, wobei der Zugriff für die Aufsicht gewährleistet sein muss. Sowohl die DSGVO-Prüfung als auch die Regel zum Aufbewahrungsort der Buchhaltung müssen erfüllt sein.

Der sensibelste Teil

Die Lohnabrechnung kann über Aufzeichnungen über krankheitsbedingte Fehlzeiten Gesundheitsdaten und gelegentlich Daten über eine Gewerkschaftszugehörigkeit enthalten. Bevor Sie fragen, wie solche Daten zu schützen sind, fragen Sie, ob das Konzernfinanzabteilung sie überhaupt erhalten muss.

Sicherheit und automatisierte Entscheidungen

Die DSGVO verlangt dem Risiko angemessene technische und organisatorische Maßnahmen, gegebenenfalls einschließlich Verschlüsselung. Eine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung ist grundsätzlich eingeschränkt. Das ist relevant, wenn Konzernsysteme Mitarbeiterdaten für automatisierte Bewertungen oder Entscheidungen nutzen.

Wird generative KI für Sprach- oder Vorbereitungsarbeiten eingesetzt, kommen nach der KI-Verordnung der EU Transparenzpflichten hinzu. Unser Prozess nutzt KI als unterstützendes Werkzeug mit menschlicher Prüfung durch namentlich benannte Personen, nicht als abschließende Entscheidungsinstanz über Mandanten- oder Mitarbeiterdaten.

Beispielhafte Situation

Eine monatliche Mitarbeiterzahl und die Summe der Personalkosten können den Steuerungsbedarf der Muttergesellschaft decken, ohne dass namentliche Aufzeichnungen über krankheitsbedingte Fehlzeiten übermittelt werden. Datenminimierung beginnt mit der Gestaltung des Reporting-Vorlages.

Primäre Rechtsgrundlagen

Geprüft mit Stand 2. August 2026. Die konkrete Prüfung von Verantwortlichem/Auftragsverarbeiter und Übermittlung hängt von den tatsächlichen Systemen und Datenflüssen ab.

Nächster Schritt

Sagen Sie uns, was die kroatische Gesellschaft und das Konzernfinanzabteilung brauchen

Wir trennen gesetzliche Buchhaltung, laufendes Reporting und ein etwaiges Integrationsprojekt in einen klaren Leistungsumfang.

Anfrage senden